CISA signale une faille critique dans Gitea exploitée activement

Une faille critique d’exécution de code à distance dans Gitea, référencée sous le nom CVE-2026-60004, a été ajoutée au catalogue des vulnérabilités exploitées par l’agence américaine de cybersécurité (CISA) après avoir été observée en exploitation active. Cette vulnérabilité, dotée d’un score CVSS de 9,8, affecte les instances de Gitea exécutant les versions allant de 1.17 à 1.27.0 et est corrigée dans la version 1.27.1. Comme Gitea permet l’inscription ouverte par défaut, des attaquants non authentifiés peuvent créer des comptes, des dépôts et exploiter la faille sans accès préalable.
Une porte dérobée dans l’API diffpatch
Le problème réside dans l’API diffpatch, qui peut être détournée pour implanter et exécuter des crochets Git malveillants. Lorsqu’ils sont déclenchés, ces crochets exécutent des commandes shell arbitraires avec les privilèges de l’utilisateur du service Gitea, offrant ainsi un contrôle total sur l’hôte. Des chercheurs rapportent qu’au moins un incident a impliqué le déploiement d’une charge utile similaire à un mineur de cryptomonnaie sur un serveur Gitea exposé, autorisant un accès web anonyme.
Une échéance stricte pour les correctifs fédéraux
Selon la directive opérationnelle contraignante 22-01, les agences fédérales civiles américaines doivent remédier à toutes les vulnérabilités répertoriées d’ici la date limite fixée—soit le 28 août 2026 dans ce cas—pour réduire l’exposition aux exploits actifs. Bien que cette directive s’applique directement aux réseaux gouvernementaux, la CISA exhorte les organisations privées à considérer ce catalogue comme un guide prioritaire de correctifs et à vérifier si leurs déploiements Gitea sont vulnérables.
Pourquoi cette faille est-elle préoccupante ?
L’ajout de cette vulnérabilité au catalogue indique que la CVE-2026-60004 est déjà exploitée par des attaquants, augmentant les risques pour toute organisation utilisant une plateforme Git auto-hébergée. Même une seule instance mal configurée ou obsolète peut servir de point d’entrée pour des compromissions de chaîne d’approvisionnement ou des détournements de ressources. Étant donné l’utilisation répandue de Gitea comme alternative légère à GitHub, les organisations doivent auditer leurs instances sans délai, désactiver l’inscription ouverte lorsque cela est possible, et appliquer la mise à jour 1.27.1 pour fermer cette faille.
Source : Security Affairs. Synthèse éditoriale assistée par IA — TechnoExpress.

